Naar hoofdinhoud

Hoofdstuk 7. › Paragraaf 7.4.

Artikel 7.4.3.

Systeem voor wachtwoordbeheer

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Vanuit de CISO dient een voorschrift met betrekking tot het wachtwoordbeheer te worden opgesteld en jaarlijks te worden geëvalueerd. Het voorschrift is verplicht voor alle technische componenten waar middels wachtwoorden toegang gegeven wordt aan informatie. Het voorschrift dient ten minste het volgende te bevatten: Alle onderstaande eisen dienen minimaal te voldoen aan de richtlijnen zoals aangegeven in de nieuwste of nieuwst aangekondigde BIO versie; Eisen aan de minimale lengte van het wachtwoord; Waarbij onderscheid gemaakt mag worden tussen het wel en niet hanteren van multi-factor authenticatie. Eisen aan het maximaal aantal foutieve inlogpogingen; Eisen aan de tijdsduur dat een account wordt geblokkeerd na overschrijding van het aantal keer foutief inloggen; Eisen aan de periode waarna een wachtwoord opnieuw ingesteld moet worden; Waarbij onderscheid gemaakt mag worden tussen het wel en niet hanteren van multi-factor authenticatie. Eisen aan de geldigheidsduur van initiële wachtwoorden en wachtwoorden die gereset zijn; Eisen aan de geldigheidsduur van wachtwoorden die voldoen aan het beleid; Eisen aan de geldigheidsduur van wachtwoorden gebruikt in systemen die technisch niet kunnen voldoen aan dit beleid. Indien gebruik wordt gemaakt van een wachtwoordkluis dient deze aan de volgende voorwaarden te voldoen: De wachtwoordenkluis dient voor ieder systeem/ applicatie een ander wachtwoord te hanteren; De wachtwoordenkluis mag de gegevens niet opslaan buiten het grondgebied van de Europese Unie; De wachtwoorden in de wachtwoordenkluis dienen versleuteld opgeslagen te worden conform een versleutelingsmethode benoemt in het hoofdstuk 8 (Cryptografie) van dit beleid. Referentie: BIO versie 1.04zv beheersmaatregel 9.4.3.

Rechtspraak bij dit artikel